Показаны сообщения с ярлыком Безопасность. Показать все сообщения
Показаны сообщения с ярлыком Безопасность. Показать все сообщения

суббота, 24 августа 2019 г.

Как распознать поддельную учетную запись в LinkedIn (Обновлено)

Социальные сети изобилуют поддельными учетными записями. Кто-то использует их для мошенничества, на подобие Нигерийских писем.
Кто-то рассылает спам. Кто-то пытается влиять на общественное мнение при помощи армии ботов. В любом случае, иметь такое счастье среди своих контактов – радости мало.
Хорошая новость в том, что выявить подобные контакты не так сложно. Как и в большинстве подобных схем, расчет идет на массовость. Разослали очень большому количеству человек – какая-то часть поведется на обман. Но поддельные учетные записи долго не живут.  Кто-то на них подаст жалобу. Какую-то часть выявят сами социальные сети - по нетипичному поведению. И поэтому таких записей нужно создавать много. Массовость является уязвимым местом этого процесса. Ведь создается не просто учетная запись. Создается профиль личности, которая ведет какую-то активность. Мошенники не могут позволить себе тратить много времени на создание каждого профиля. Эта неаккуратность вытекает в признаки, которые достаточно несложно обнаружить.
Про более простые случаи, когда профиль новый, без каких-либо подробностей, я уже писал. Старые случаи можно почитать, кликнув по ярлыку "кунсткамера" или на ссылку (читать лучше в хронологичеком порядке).
Сегодня рассмотрим  случай с профилем, который похож на настоящий.
Итак, получаю приглашение.
Некто старший аудитор интересуется моим профилем и хочет связаться.
Пока размышляю о том, какой интерес может быть у старшего аудитора ISLAMIC BANK LTD ко мне, обращаю внимание на следующие моменты:
  • Приглашение уйти из сети общаться посредством личной электронной почты, мотивированное невнятным интересом к моему профилю.
  • Стандартный текст приглашения изменен, но обращения по имени нет – такой текст удобно рассылать большому количеству адресатов. 
  • Имя и фамилия отправителя – с маленькой буквы.
Смотрим на профиль (фрагмент).
Более 500 контактов. Подробно заполненный опыт, образование, интересы. Очень похоже на "живой" профиль.
Нажимаем contact info. Ого, куча информации!
Довольно странно, что у человека с именем Iewis Oliwia, адрес электронной почты и страницы профиля - Renata Cursino. Как в том анекдоте: «…Вообще-то, Николай, но друзья зовут меня Зиной…».
С физическими адресами тоже не все гладко.
Расположение в профиле указано как United Kingdom. Смотрим на адрес, указанный в Contact info:
Да это же Бразилия, где в лесах много-много диких обезьян! Но зато соответствует бразильскому домену электронной почты.
Кто-то скажет, что все это – косвенно. Переходим к вишенке на торте. Кто у нас на фото в профиле?  Iewis Oliwia?
Знакомьтесь - министр жилищного строительства и бывшая глава отдела экологии Европы «Зеленые» Эммануэль Коссе.
Имея в своем распоряжении только Гугл поиск, Гугл карты и Гугл переводчик (испанский и французский я, увы, не знаю), получаем точный диагноз.
Дальше можно принять контакт и развлечься (если есть время и вдохновение) или сразу оформить жалобу:
Таким образом, потратив на несложные манипуляции не более минуты времени, можно существенно сократить «зверинец» в своих контактах.

P.S.
Разумеется, если мошенничество направлено против конкретной личности, используются более изящные подходы (например, кража личности), которые выявить гораздо сложнее.  Иногда может помочь только беспредельная паранойя. Но это – уже совсем другая история.

P.P.S.
Забавный сегодня день. Не успел выложить пост, как получил приглашение в Facebook.
  • Тут более простой случай:
  • Первое событие (фото профиля) – меньше месяца назад
  • Никакой активности
28 друзей, из которых я никого не знаю
Но самое главное – это фото. В отличие от случая, когда фото взято из первого попавшегося сайта, тут фото человека, которого в природе не существует. Вы, наверное, уже слышали о сайте thispersondoesnotexist.com ?
При каждом обращении к нему, нейронная сеть генерирует фото человека, которого никогда не существовало. Должен отметить, что, в большинстве случаев, нейронная сеть справляется очень неплохо. Фото и правда выглядят как живые. 


Но, насмотревшись их большое количество, начинаешь угадывать стиль и замечать огрехи. Так сети пока не очень хорошо даются зубы:
Этот артефакт и выдал источник фото. Но попытка засчитана.


воскресенье, 22 ноября 2015 г.

Взломана база кандидатов на сертификацию Института Внутренних Аудиторов

Вчера получил уведомление от Института Внутренних Аудиторов (IIA) о взломе базы Certification Candidate Management System, которую обслуживает Pearson VUE. Согласно сообщению произошла утечка имен, адресов, телефонов, даты дня рождения и последних четырех цифр номера кредитной карты. Номера социального страхования (США) не пострадали (аллилуйя).
Безусловно, Институт "следит за ситуацией" и "выражает крайнюю обеспокоенность". В качестве следующих шагов предлагается сменить пароль в CCMS (почти также эффективно как помазать лоб зеленкой перед расстрелом) и почитать образовательную брошюрку на тему кражи личности на сайте Federal Trade Commission’s на английском и испанском языках.
Откровенно не понятно, почему молчит Pearson VUE, компания, по вине которой произошла утечка и которая обслуживает гораздо большее количество баз  кандидатов на сертификацию, включая сертификации от Microsoft, Cisco и т.д.

вторник, 22 сентября 2015 г.

Скажи мне кто твой друг... В соцсети.

Раньше мне очень нравилась сеть LinkedIn. По сути единственная  нормально созданная для бизнеса социальная сеть. Но ее лучшие времена уходят в прошлое. Лента пестрит математическими загадками для первоклассников, веселыми картинками от рекрутеров, которые считают свою работу самой тяжелой в мире, и поучительными комиксами о том, чем лидер отличается от менеджера и что сотрудники уходят не из компаний, а от плохих руководителей. Не хватает только котиков, селфи ног и граница с ВКонтакте и Facebook будет стерта окончательно. В профессиональных группах, где когда-то активно обсуждались различные интересные бизнес-темы, много месяцев стоит тишина. И только активные спамеры наполняют когда-то профессиональные группы абсолютно не относящимся к теме группы мусором. Но пост сегодня  не об этом. А о еще одном неприятном тренде последних месяцев - растущем количестве мошенников, использующих кражу личности. Вид мошенничества, появившиеся еще задолго до появления интернет, прекрасно себя чувствует в цифровой среде.

Прелесть работы мошенника  в цифровой среде в том, что нет личного общения.  Мошенник придумывает себе легенду и веером рассылает приглашение "дружить профайлами". Многие люди склонны принимать такие приглашения не задумываясь. После этого можно разослать приглашения по списку контактов новоиспеченного знакомого. Поскольку уже есть общие знакомые, о чем услужливый LinkedIn не забывает напоминать, люди еще более охотно принимают приглашения. Хорошенько нарастив базу контактов, можно переходить к основной цели. Она может быть разной - это и старое доброе выманивание денег, и рассылка спама, и очень популярные сейчас "формирование общественного мнения" Ыкспертами. Я и раньше получал и описывал забавные приглашения (раз, два). Обычно мошенники делают свой профиль достаточно лениво - плохо продуманная легенда, отсутствие деталей в профиле и первое попавшееся в интернете фото. Яркий пример с министром республики Гана. Я находил их забавными и последнее время даже не упоминал. Но их количество выросло с одного-двух за год до пол-дюжины за месяц, а мои знакомые продолжают принимать приглашения. Поэтому решил еще раз напомнить знакомым (и незнакомым), что принимать приглашение в социальных сетях от всех без разбора, не самая удачная практика. Сегодняшний пациент мне показался интересным, так что я решил остановиться на его примере. Итак, знакомьтесь - James Gibson и его профайл.

Достаточно беглого взгляда, чтобы увидеть, что профиль липовый. Невнятное описание профессии и отсутствие названия компании (1), работа только в одной  компании без названия (4) в Украине (2),  полное отсутствие деталей о себе (6). Обычно в этом месте я нажимаю кнопку "отклонить", а затем "сообщить о спаме". Но, поскольку у него уже было 138 контактов (3) и наличие общих знакомых(5),  я решил посмотреть более детально. Поскольку единственным источником информации было фото - его и использовал для поиска.
Результат меня удивил. Это оказалась не просто украденная в интернете фотография, а набор фото, используемых мошенником в различных профилях социальных сетей.

Легким движением руки брюки превращаются  украинский сотрудник превращается в британского ....
Facebook
Frank Desmond
Worked at Construction engineering
Studied at Harvard University
Lives in Westbury, Wiltshire
From London, United Kingdom

И в американского...

person.com
Lucas Henshaw
47 y.o.
Orlando
United States

Facebook
Henshaw Lucas
Worked at Sales Managers
Studied at University of Houston
Lives in Orlando, Florida
From Houston, Texas



В конце концов, ваше дело с кем дружить в социальной сети. Главное понимать кто эти люди и каковы их намерения.



воскресенье, 31 августа 2014 г.

Как удалить троян "привет тебе фото"

Мобильные сети опят штормит СМС-троян. Сообщение типа "привет ;) тебе фото: https://", не смотря на всю свою подозрительность, находит свою аудиторию. Желание посмотреть загадочное фото перевешивает здравый смысл и соблазняет кликнуть на ссылку. И даже загрузка приложения с абсолютно неизвестного источника не смущает, и желание посмотреть фото подталкивает согласиться на установку. Результат не заставляет себя ждать - платные исходящие СМС быстро опустошают баланс, а троян тем временем рассылает заветное приглашение дальше всем по адресной книге, вызывая возмущение знакомых.
Вчера, получив подобный СМС от бывшего коллеги, лишний  раз убедился, что тема все еще популярна. Вяло поковыряв в песочнице неуклюжий троян, решил написать пару слов на тему что делать, если кто-то купился, а hard-reset делать не хочется:

  • Итак, первым делом переводим телефон в режим полета - отключаем радио-модуль для прекращения рассылки. 
  • Затем удаляем источник. Идем в папку Download (/storage/emulated/0/Download) и удаляем там файл FOTO_ALBOM.apk
  • Теперь идем в диспетчер приложений и в разделе загружено ищем Google Play с размером около 200 Кб.Это и есть наш источник проблем. Важно не перепутать его с оригиналом, который называется Google Play Маркет и размером 10-12 Мб.  Нажимаем удалить.
Теперь можно подумать о том что не следовало нажимать на ссылку вопреки:
  • странному стилю не всегда соответствующего отправителю
  • ссылку на сомнительный ресурс
  • попытку закачать приложение (FOTO_ALBOM.apk) вместо графического файла
  • попытку установить это чудо-приложение

четверг, 28 августа 2014 г.

Если у вас нету тети... Акт второй. Те же и Эванс.

I don't why why she's leaving, or where she's gonna go,
I guess she's got her reasons but I just don't wanna know,
'Cause for twenty four years I've been living next door to Alice.
Alice, who the f%ck is Alice? 
Загадочная и далекая Африка по-прежнему немилосердна к моим далеким и неизвестным, но богатым родственникам.
После трагической смерти моего родственника в Тоголезской Республике о которой я писал в прошлом году, меня постигла новая утрата. Точнее она произошла в 2010 году, но новость дошла только сейчас. Привожу письмо дословно:
Уважаемый матвійчук

Я послал это сообщение для вас 4 недели назад, но я не уверен, вы получите его, Меня зовут г-н tokunte, я связался из-за вашего имени, Я личным советником поздно (Эванс матвійчук) Пишу вы в связи с его наследием. Мой покойный клиент умер в 2010 году от рака легких, и так как я не могу найти своих родственников, которые будут применяться и утверждают свои деньги обратно, и так мне нужна ваша поддержка и доверие стоять как родственников моего покойного клиента (Эванс матвійчук), так что мы можем претендовать на общую сумму фонд (USD $ 11,4, 000,00). Мы поделимся это вместе. Мое сердце привело меня связаться и рассказать вам об этом. Пожалуйста, если вы заинтересованы, пожалуйста, вернуться ко мне для получения дополнительной информации, и я скажу вам, что делать. Вы слышите английский язык?
спасибо
Г-н tokunte.
Закон палата
Электронная почта:luggard.john@gmail.com


Я не слышу английский язык, но голос в моей голове начал нашептывать мне, что прошлое сообщение от г-на Blessing Asuzu, который оказался  министром Республики Гана Nii Laryea Afotey-Agbo,  было более убедительным, если это слово уместно в данном контексте. Мошенники настолько обленились, что диву даешься. Забудем про грамматику - для человека, который пишет свое имя с маленькой буквы, грамматика - непосильная ноша. Электронная почта  "Закон палаты" на gmail? Наверно экономят на затратах? Имя название ящика luggard.john? А какое название лучше подходит имени tokunte?  Основной получатель письма - 9321025@facebook.com, а мой адрес в скрытой копии? Наверное культурологическая особенность посылки писем о смерти далеких родственников. Но фамилия, единственный атрибут, который пытается придать убедительности этому абсурду, с маленькой буквы и на украинском, хотя имя на русском?
Господин  tokunte! Я отрекаюсь от завещания в Вашу пользу. Купите себе селедку и морочте ей голову - в ней много фосфора, полезного для мозговой деятельности.

четверг, 5 сентября 2013 г.

Этика хакерства "по-нашему"

Наткнулся сегодня на статью (http://goo.gl/pmKEuP) . На первый взгляд типичная статья об обнаруженной уязвимости. Специалист по безопасности обнаружил уязвимость приложения и решил поделиться интересным опытом с коллегами. Вот такая и такая уязвимость найдена в таком то android приложении... Обратите внимания, господа разработчики... так не пишите... В общем, потратил время, нашел, поделился, внес свой вклад в общество.
А какую же пользу наш герой принес обществу?
  • Он обнаружил уязвимость. По словам Алексея, уязвимость удалось обнаружить, когда во время работы над технологией оплаты в приватовском терминале самообслуживания для сервиса такси разработчик начал изучать API-документацию банка и затем полностью декомпилировал код его Android-приложения. Привет банковским юристам.
  • Донес до сотрудников банка выявленную проблему. Алексей говорит, что вчера уже отправил уведомление об уязвимости в службу безопасности банка, но ответ еще не был получен. Это, безусловно, непростительная оплошность со стороны банка. Безопасники не остались не ночь тестировать его находку и не оставила программистов переписывать код, чтобы на утро все было готово вместе с хвалебным письмом. Эта неосмотрительность не должна остаться без внимания. Нужно привлечь внимание общественности!
  • Герой в приступе праведного гнева публикует информацию о своей находке в интернете. Для большей наглядности приводит примеры реальной сессии и объясняет как уязвимость удобнее эксплуатировать. 
В сухом остатке мы имеем:
  • Банк предан всеобщему презрению за неумение писать защищенный код и игнорирование безвозмездной помощи со стороны кул кацкеров.
  • Страна знает своего героя.
  • Пользователи указанного приложения предупреждены, а значит вооружены.
К сожалению, последнее утверждение очень далеко от реальности. Даже если банк уже бросился изучать уязвимость, ему нужно время на протестировать, понять природу, исправить, протестировать исправленное, распространить пользователям. Злоумышленникам же ничего этого не нужно. Нужно писать зловред. С учетом того, что злоумышленник не ограничен согласованиями, ресурсами, бюджетами, протоколами и утверждениями, какова вероятность того, что банк успеет закрыть уязвимость до того, как пострадают пользователи приложения? Вопрос риторический.

четверг, 4 апреля 2013 г.

Безопасность как пристройка

Недавно отписался от LinkedIn'овской группы Ukraine Information Security Group. Причина в данном контексте не важна. Отписался и забыл.  Каково же было мое удивление, когда, не смотря на то, что я уже не член группы, я получил очередное уведомление об обновлениях и новых темах в группе. Сначала решил, что таки не вышел из группы. Первым делом нажал на ссылку "отписаться от рассылки обновлений".  На что LinkedIn бодро сообщил мне, что я не являюсь членом группы и, соответственно, никаких настроек подписок по это группе у меня нет. Как в фильме ДМБ: "Видишь суслика? И я не вижу. А он есть...". Я не в группе, но содержимое всех обновлений и новых тем LinkedIn услужливо присылает на электронную почту.
Данный случай - яркий пример того, как при проектировании системы никто не парится вопросами безопасности. Безопасность не является частью архитектуры системы. Она "пристраивается" позже, когда система уже функционирует. И работает эта безопасность соответственно - где-то пристало, где-то отвалилось. Модуль защиты - этакий забор и собака, привязанная на воротах. Свой - пускает, чужой - нет. А то, что с обратной стороны достраивали  модуль рассылки обновлений и забыли обнести его забором  - про то собаке не ведомо.
Это не первый (да и не последний случай), когда в социальных сетях безопасность дописывалась на колене и только для тех модулей, про которые вспомнили. Ярким примером является история с механизмом жалоб в другой социальной сети. Если не изменяет память, это был фейсбук. Суть уязвимости была в том, что любой пользователь сети мог получить доступ к приватным фото другого пользователя. Такая возможность появилась благодаря новому функционалу - возможности пожаловаться на контент, размещенный другим пользователем. При нажатии на кнопку "жалоба" пользователь должен указать контент, который он считает неприемлемым. И в качестве выбора предлагались не только общедоступные фото, но и те, что были отмечены как приватные. Дыру достаточно быстро закрыли, но, как говориться, осадок остался. Равно как и заплаточный подход построения защиты. Безопасно, пока никто не обошел забор по периметру и не нашел там недостроенный кусок.

вторник, 19 марта 2013 г.

Пресональные данные и рекрутинг

Последнее изменение закона "О защите персональных данных" породило парадокс для рекрутеров.
Из 12 статьи закона убрали часть 3, которая ранее позволяла не уведомлять субъектов о сборе их персональных данных в случае, если эти данные собираются из открытых источников.
Теперь попытаемся натянуть эту норму на процесс рекрутинга.  Особенно на ту часть, которая называется метод прямого поиска. Т.е. когда рекрутеры напрямую ищут информацию о потенциальных кандидатах и бомбят их предложениями. Для того, чтобы найти информацию о человеке, последнему вовсе не обязательно выкладывать свое резюме на специализированных сайтах или рассылать по его по компаниям. В большинстве случаев сносное резюме можно почерпнуть из социальных сетей. Например LinkedIn - отличный источник.  Другим источником могут быть статьи, третьим - блоги, и т.д.
И в тот момент, когда рекруер обнаружил потенциально интересное резюме и решает его сохранить у себя в базе для дальнейшей работы, возникает юридический казус. С одной стороны, субъект добровольно сделал информацию публичной. С другой - как только мы начали сбор такой информации (т.е. обработку), закон обязывает нас уведомлять субъекта. Что-то вроде письма "Уважаемый Имярек,  компания "Рога и Ко" сим письмом уведомляет Вас и начале обработки ваших персональных данных ... <перечень>  с целью ... <благородная цель в помощи трудоустройства>. В соответствии со статьей 8 закона вы имеете право ... <перечень прав на пол страницы текста> ". В общем масштабе это сотни тысяч бессмысленных коммуникаций. С одной стороны, включение его в базу может в дальнейшем никак на субъекта не повлиять. Ну не подошел он никуда. С другой стороны,  субъект сам предоставил информацию в общий доступ. И в последствии разрешать или запрещать читать эту публичную информацию так же абсурдно, как избирательно запрещать читать надпись на заборе.

четверг, 14 марта 2013 г.

Если у вас нету тети... Обновление

Буквально через час после того, как господин Blessing Asuzu сообщил мне о трагической кончине моего родственника, я решил снова посетить его профиль на LinkedIn. Мне было крайне интересно узнать, профиль создавался с целью единоразовой рассылки  или для многоразовой. За это непродолжительное время  Blessing Asuzu успел обзавестись одним контактом и фотографией профиля.
Потешить самолюбие не удалось - Blessing Asuzu, судя по комментариям LinkedIn, начал активно рассылать аналогичные сообщения бродкастом. По всей видимости в Тоголезской Республике трагически разбился самолет, в котором летели исключительно богатые родственники и у каждого в нагрудном кармане лежал паспорт, завещание и контакты LinkedIn наследников.
Поскольку  мистер Asuzu обзавелся фотографией, я решил узнать об этом прекрасном человеке побольше. Под этим псевдонимом (судя по фотографии) скрывался Nii Laryea Afotey-Agbo - министр Республики Гана.
Не хорошо, господин министр, обманывать доверчивых граждан, используя родственные чувства и природную человеческую жадность.

Если у вас нету тети...

Сегодня получил  письмо от некоего Blessing Asuzu. Он с прискорбием  сообщил мне о кончине моего родственника. Боль невосполнимой утраты немного смягчали $9.6 млн наследства, которые мой родственник завещал мне. Господин Asuzu предлагал срочно связаться с ним для того, чтобы наследство, оставленное моим родственником в далекой и загадочной Тоголезской Республике, наконец обрело законного владельца. 

Во истину, это чудо, когда твой родственник, о котором ты никогда не слышал уезжает в страну, о которой ты мало что знаешь, для того, чтобы там умереть и оставить тебе достойное наследие.
И конечно нельзя не отметить благородство господина Asuzu, который специально поехал в Россию (это логично - ближе ведь нигде интернета нет), чтобы зарегистрироваться в LinkedIn исключительно для того, чтобы найти там меня и передать мне эту трагическую новость. 
 
Большой поклон, мистер Blessing Asuzu, Вы меня здорово развлекли.

понедельник, 4 февраля 2013 г.

О своей рубашке 2. Почему не работает управление рисками?

В продолжение прошлого поста разберем ситуацию с управлением рисками. Как и в прошлый раз, ниже сказанное характерно для любого процесса управления рисками,  но будем рассматривать на примере ИБ.
Итак, ситуация аналогичная: теория классная, все понятно, ничего не работает.
В качестве Главных Виновников, стоящих на пути в светлое будущее к риск-ориентированному подходу, неоднократно упоминается:

  • нежелание/неумение безопасников считать в деньгах
  • сложность методик
  • отсутствием опыта безопасников
  • сложность вовлечения представителей бизнеса
Последняя, кстати, как правило, объясняют неумением безопасников общаться с бизнесом по причине номер 1. В общем, виноватых много, а результата - мало.
Если абстрагироваться от сухой теории "ведущих практик" и посмотреть на ситуацию сквозь призму человеческой натуры, то мы снова окунемся в мотивацию. Вовлечение бизнеса невозможно не потому, что безопасность невнятно формирует свои желания/аргументы. Это, конечно, тоже встречается, но не является главной причиной.  И не потому, что бизнес считает, что рисков нет.  Они есть, но их официальное признание тянет за собой необходимость признать существование таких рисков перед высшим руководством/материнской компанией/акционерами/регуляторами/другое. А еще, нужно принимать решение об адекватности оценки и мер по обработке риска.  Это значит, что, в случае, если что-то пойдет нет так и меры окажутся неадекватными, придется отвечать.
И менеджмент задается главным одесским вопросом: "Оно мне надо?". Нет ответственности - нет проблемы. Она есть у компании, но ведь это - проблема компании. А на случай, если все-таки какая-то высшая сила заставила заставила принимать решение, есть прекрасный механизм - коллективная ответственность. Мы создаем комитет/комиссию/другое, желательно одноранговых представителей различных подразделений и размазываем ответственность 15-ю подписями. Под этот прекрасный механизм можно принимать любые решения. В случае чего - крайнего не найти.
Кстати, "неумение" считать риски в деньгах - прекрасный инструмент для размазывания серьезности картины. Риск А высокий? Выше чем риск Б? На сколько? На 2 мм, судя по картинке?
К чему я это все? К тому, что человеческий фактор - один из самых мощных источников проблем, который нужно учитывать при любом действии. После сценария "как это должно работать" обязательно нужно рассмотреть сценарий "что будут делать люди, которые не захотят делать это". И добавить для них несколько дополнительных сдерживающих от самодеятельности факторов.


 
   

пятница, 1 февраля 2013 г.

О своей рубашке

Скажите мне, как вы измеряете мою деятельность, и я скажу вам, как буду себя вести.
Голдратт Элияху

Оговорюсь заранее, что тема значительно шире и все ниже сказанное также прекрасно применимо и к другим областям, не связанным с информационной безопасностью. Но, поскольку блог посвящен  безопасности, то и примеры соответствующие.
Возьмем к примеру показатели эффективности (KPI). Тема уже настолько избита, что на ней нет ни одного живого места. Написаны тысячи томов научных изысканий.  Десятки тысяч консультантов сорвали голосовые связки, расхваливая преимущества, которые получит компания  их от использования . Но, не смотря на неоднократные попытки, внедрить в жизнь заветы лучших ведущих  мировых практик большинству компаний почему-то так и не удалось. На эту тему также написано тысячи томов, а обломков копий, сломанных в жарких баталиях безопасников-практиков,  хватит на то, чтобы  построить забор вокруг Китая.
Самым Главным Виновником называют сложности в выборе правильных метрик. Ибо, как вы яхту назовете... Скажем, насколько эффективна метрика количество инцидентов ИБ ? Если этот показатель высокий - это эффективное обнаружение инцидентов или низкий уровень безопасности? И наоборот - если показатель низкий - это высокий уровень безопасности или плохая работа безопасности по выявлению? Есть идеи считать эффективность использования инвестиций в ИБ. Всякие ROSI и другие нанотехнологии методики. Но вот опять незадача. Методики вроде бы понятные, а не работает.
Существует еще одна, пожалуй, сама распространенная причина, о которой все скромно умалчивают. А причиной как всегда выступает... Кто самое слабое звено? Правильно, человеческий фактор. А точнее, человеческая мотивация.
Казалось бы, ну при чем тут мотивация? Преимуществ для компаний от использования KPI так много, а недостатков - нет вовсе. Ведь все становится прозрачно и понятно! Одни плюсы для компании.
Так вот, "для компании" тут ключевое слово. Кто такая эта абстрактная компания? Набор бумажек с печатями и подписями? Ну ладно, есть еще владельцы. Их интересы - это интересы компании. Случай с государственными компаниями рассматривать не буду - это особый критичный случай рекурсивной абстракции: абстракцией "компания" владеет абстракция "государство", которое как-то определяет абстракция "народ"... в доме, который построил Джек. О них либо хорошо, либо - ничего. Возвращаемся к коммерческим. Так вот, компания состоит из целой кучи всяких ролей: тут тебе и владельцы, и руководство (которое еще разделяется на топ, высшее, среднее/линейное и т.д.), сотрудники, контрактники и т.д. и т.д. И тут и возникает мотивация. Причем у всех разная. У владельцев - больше доить и меньше кормить повышать прибыль и снижать затраты, у руководства - бонусы, у сотрудников - "вовремя зарплата и не грузите меня работой".
Рассмотрим поочередно какая взаимосвязь между мотивацией и неработающими KPI.
Суть человеческой природы такова, что свои цели человек всегда ставит выше целей компании. Потому, что своя рубашка ближе к телу. Когда мы вводим оценку деятельности, человек в первую очередь оценивает влияние на себя. Интересы компании ему до менее приоритетны. Есть, конечно, случаи патологии патриотизма, но в естественной среде они крайне редкие. И как любая нежизнеспособная форма обречены. 
В зависимости от того, на что влияют метрики, поведение персонала, попавшего под оценку, может очень сильно разниться:
 Метрики не влияют или несущественно влияют на оценку исполнителя. Результат - отсутствие мотивации. Процессы выполняются также, как и без KPI. Качество зависит сугубо от индивидуальных условий.
 Метрики существенно влияют на оценку исполнителя (влияние на бонусы, ежегодный пересмотр зарплаты, выговоры и т.д.). Сотрудник сосредоточен исключительно на задачах, оказывающих влияние на достижение KPI. Все остальные задачи - просто раздражающий фактор. Как правило, это имеет крайне негативное влияние на компанию. Например, если у нас есть метрика "количество выявленных инцидентов", это выливается в бессмысленно большое  количество проверок со стороны ИБ и огромное количество выявленных копеечных  нарушений, возведенных в ранг критичных для компании. Совокупные затраты на выявление таких инцидентов катастрофически превышают реальную пользу. При этом, не остается времени на выполнение более важных для компании, но не повышающих значение KPI задач.
Это применимо абсолютно ко всем видам деятельности. Поставь продавцам план по объему продаж в деньгах - он будет продавать наиболее дорогие вещи, а остальные останутся без внимания. Это провал планов  по продвижению других продуктов, затраты на склад и т.д. Поставим KPI по объему - фокус будет только на наиболее ходовых, как правило, наиболее дешевых продуктах. А это завал по выручке.
Отдельная тема - согласованность KPI между подразделениями. Если они не совпадают - поддержки от смежных подразделений не ждите. ИТ обещал помочь автоматизировать контроль безопасности? У них есть KPI по количеству успешно выполненных запросов? Нет? А что есть? Скорость реакции не более 30 дней? Тогда отреагируют они на запрос ровно через 30 дней. Как правило, уточнением запроса. Ведь главное реакция, а не результат?

Как я уже многократно повторялся выше, это проблема присуща любой области. По этому и возникают ситуации, когда все трудились не покладая рук, а суммарные результаты печальны, если не катастрофичны. KPI - мощный стимулирующий фактор. Как граната. Не давайте его в руки обезьянам.


 

пятница, 18 января 2013 г.

Приват и защита персональных данных

Приват продолжает "радовать" креативностью в области защиты персональных данных.
Получение согласия на сбор персональных данных оформлено на квитанции о получении средств. Поставив подпись о получении денег, клиент автоматически дает согласие на обработку его любых(!) персональных данных.


Любые персональные данные банк не может обрабатывать хотя бы по причине 7-й статьи закона о защите персональных данных, которая вводит перечень данных не подлежащих обработке. По крайней мере для целей коммерческих и банковских услуг.
Кстати, в последней редакции закона убран раздел о том, что Национальный банк определяет типовой порядок обработки для банков. Теперь банки приравнены к простым смертным  другим коммерческим организациям и история с профанацией на тему "персональные данные=банковская тайна" закончилась.
Теперь о сборе согласия таким. Если вы столкнулись с таким вот чудо-способом - смело пишите рядом со своей подписью оговорку. 10 раздел 8 статьи закон в последней редакции дает вам такое право.
Если конечно для вас важен вопрос сохранения конфиденциальности  ваших персональных данных.
Если вас это вопрос не волнует - посмотрите ролик о том, что потом банк делает с вашим данными.

четверг, 4 октября 2012 г.

Свежая серьезная уязвимость в Android

Как вы уже, наверное, слышали, в  Android обнаружена новая достаточно серьезная уязвимость.
Суть ее состоит в том, что встроенный по умолчанию диалер не понимает разницы между телефонными номерами и USSD-кодами. Вторая часть проблемы состоит в том, что для части USSD кодов не нужно нажимать кнопку "позвонить". Почему это серьезная  проблема ? Потому, что в системе Android есть такая замечательная вещь, как TEL протокол, который позволяет набирать телефонный номер из текста в браузере. И внедрив на любую веб страничку незамысловатый код вроде можно преподнести пару крайне неприятных сюрпризов всем, кто ее посетит на устройстве с системой Android. Например, можно убить SIM-карту или сбросить настройки устройства до первоначальных заводских, параллельно стерев все данные. Не очень радужные перспективы?
Как утверждает открыватель сего феномена, уязвимости подвержена практически вся линейка android 2.х, 3.х, 4.х... Т.е. все современные смартфоны и планшеты. Сам автор говорит о Samsung, HTC, Motorola и Sony Ericsson, но не исключает уязвимость других устройств.
Сам я попробовал на двух устройствах: Samsung и HTC - эксплоит прекрасно работает на обоих устройствах.
Убедиться в защищенности/незащищенности вашего любимого девайса можно зайдя с него на страницу http://www.isk.kth.se/~rbbo/testussd.html. Тот же адрес в виде QR-кода:

В случае, если устройство уязвимо, вы увидите ваш IMEI.
Если кода не увидели - можно спокойно спать пока не найдется другая уязвимость. Если же ваше устройство попало в печальное большинство, выходов несколько:
  • Фантастический сценарий. Ждем обновления от производителя устройства. До этого момента в интернет с устройства ни ни! Почему сценарий фантастический? Потому, что обновление должно быть от производителя телефона, на разработчиков операционной системы. А эти ребята крайне не заинтересованны копаться в прошивках уже проданных устройств. Не нравится? Дырявое? Так ему же уже 6 месяцев на рынке! Хочешь хороший девайс без багов? Купи новый "имярек III 10G S HD XL Sensasion One XC+++" и будет тебе всемирное счастье на 6 месяцев. Ну, в общем, понятно.
  • Если TEL протокол не дорог вам как память, установите бесплатное приложение TelStop, которое можно найти на Google Play. Судя по отзывам на приложение, оно проблему решает, но установка не без танцев с бубном (описание танцев там же).
  • Можно установить альтернативный диалер, обязательно протестировав его на уязвимость по вышеописанному сценарию.
  • Вариант, на который я наткнулся случайно сам, тестируя уязвимость. На обоих моих устройствах код прекрасно работал как на встроенном браузере, так и в Firefox. Однако, когда я попробовал данный фокус с Opera Mini - чудо не случилось. То ли Opera не поддерживает TEL протокол, то ли это баг, то ли уже закрыли дырку... В общем не работает в ней зловредный код. Так что, пока это - мой браузер по умолчанию.

понедельник, 1 октября 2012 г.

Небольшое обновление списка стандартов

Немного обновил страницу со списком стандартов и ведущих практик.
Что нового:
  • Полный перечень на workshop agreements Европейского комитета по стандартизации на тему защиты персональных данных.
  • Раздел на тему управления инцидентами ИБ
  • Документы в свободном доступе теперь будут добавляться с ссылками на источник

воскресенье, 15 июля 2012 г.

О безопасности детей в интернете

Сегодня пост не типичный, ибо пишу не о безопасности информации, а о безопасности от информации. Если быть точным, то безопасности детей от информации, которую можно найти в сети интернет. Вдохновил на написание поста мой собственный ребенок. До недавнего времени, мне казалось, что эта тема для меня еще не актуальна. Ребенок еще слишком мал, читать не умеет, в интернете ничего не ищет. И был крайне удивлен, застав его за блужданием по бескрайним просторам youtube. Первая мысль была о том, что новое поколение осваивает современные технологии не в пример быстрее старому.  Попал он туда очень просто - angry birds, установленный на компьютере, услужливо предложил кликнуть на картинку и перейти по ссылке на канал youtube. Интерфейс ребенку, совершенно не умеющему читать, оказался абсолютно понятен на интуитивном уровне он стал искать интересующие его темы. Как? Просто кликая на предлагаемые ему ссылки, которые по мнению youtube его также должны заинтересовать. То, что, это не совпадение, я убедился достаточно быстро. Ребенок с готовностью продемонстрировал как он может быстро вновь найти и открыть понравившиеся ему ролики. И я с ужасом представил себе куда он теперь может зайти по ссылкам и какая информация может на него выплеснуться из всемирной помойки информации.
По этому сегодня аудитория поста, в первую очередь - родители детей любого возраста, начиная от тех, чьи дети только научились нажимать на клавиши и до 18 лет.
Почему это важно? Для начала немного статистики для размышления.
По данным первого в Украине исследования о знании и отношении к вопросу безопасности детей в интернете:
  • 28% детей готовы предоставить свои фотографии незнакомым людям и столько же пробовали покупать алкоголь и табак, а 11% - наркотики.
  • При этом 22% детей периодически попадают на сайты с контентом для взрослых.
  • А 17% детей готовы сообщить подробную информацию о своей семье и о себе.
  • 76% родителей не знают, какие сайты посещают их дети
  • 78% отметили, что нуждаются в большей информации о средствах безопасности в интернете
Какие "прелести" могут ожидать доверчивого ребенка в глобальной сети (перечень далеко не исчерпывающий):
Азартные игры онлайн - на подобном сайте любой может принять участие в игре, так как не существует никакой реальной возможности проверить, является ли пользователь  совершеннолетним. Используя системы онлайн-платежей, такие как веб-мани и банковские карточки, дети могут участвовать в азартных играх.
Онлайн-мошенничество. Например, письмо от мнимых организаторов «лотереи», которые поздравляют с победой в лотерее/розыгрыше и требуют отправить SMS якобы для получения выигрыша. Такое письмо может получить каждый. Призывы отправить SMS направлены на выманивание средств абонентов, поскольку стоимость таких SMS может быть гораздо выше той, что указана на сайте. Дети достаточно доверчивы, и не всегда задумываются о том, стоит ли верить подобным письмам.


Взрослый контент. Сайты с контентом для взрослых сегодня, к сожалению, никак не контролируемы. Более того, нередко пользователей нарочно заманивают на такие сайты. Дети могут случайно попасть на подобные интернет-страницы.


Фишинг. Социальные сети - это место общения для разных людей. Нередко дети не думают о том, к каким последствиям может привести раскрытие своей личной информации.

Спам с вирусами. Спам всегда рассылается большому количеству пользователей. И хорошо, если он содержит лишь надоедливый рекламный текст. Часто во вложениях таких писем направляются вирусы, скрытые за файлами в формате «exe» или архивированных файлах «zip» и «rar».

Платные сервисы. Нередко пользователям предлагают получить расширенные возможности для использования сайта, пользоваться новыми функциями или загружать файлы на большей скорости. А платить за такие услуги предлагают путем отправки SMS-сообщения, стоимость которого превышает обычную.
Однако пользователь никак не может проверить, соответствует ли реальная стоимость SMS той, которая указана на сайте.

Онлайн-хулиганство. Например, взлом аккаунтов: для того, чтобы получить личную информацию пользователей, злоумышленники рассылают письма от ложной службы поддержки сайтов с запросами паролей.

Часто злоумышленники рассылают сообщения в сервисе ICQ, призывая посетить подозрительные сайты. Указанные в сообщении веб-страницы могут содержать взрослый контент или быть способом распространения вирусов.

Онлайн-насилие. Интернет полон видео- и фотоматериалов, которые демонстрируют насилие. Такой контент может навредить психике ребенка.

Как защититься от онлайн-угроз?
Советы родителям:
  • Повышайте собственную компьютерную и интернет-осведомленность.
  • Узнайте больше о существующих интернет-угрозах и способах им противодействовать.
  • Покажите интересные и полезные сайты, расскажите о возможностях, которые дает интернет для обучения и развития.
  • Используйте технические средства защиты: антивирусы, программу родительского контроля и фильтр веб-контента в интернет-браузере.
  • Используйте пароли входа (отдельно от детей).
  • Объясните детям основные правила безопасного поведения в онлайне.
Основные правила правила безопасного поведения в онлайне:
Правило 1: Не сообщать личную информацию:
  • о себе и семье,
  • адрес проживания и учебы,
  • место работы, номера телефонов,
  • материальные ценности, номера кредитных карт, банковские данные и т.д.
Правило 2: Уважать права и интересы других. Ведите себя в интернете, как и в реальной жизни:
  • нельзя оскорблять и насмехаться, обманывать,
  • нельзя совершать действия, которые противоречат закону,
  • нельзя присваивать авторские права (на фото, рисунки, музыку, тексты и т.д.) и распространять их без разрешения собственников.
Правило 3: Проверяйте информацию из Сети:
  • обязательно используйте несколько источников для поиска нужных запросов,
  • оценивайте надежность и авторитетность ресурсов,
  • не доверяйте всему, что говорят виртуальные знакомые – они могут оказаться совсем не теми, за кого себя выдают.
Правило 4:Виртуальный мир иногда стоит реальных денег:
  • детям не стоит совершать онлайн покупки,
  • отправлять SMS, электронные сообщения для получения специальных интернет-услуг.
Правило 5: Обращаться за советом к старшим:
  • в случае возникновения каких-либо сложностей,
  • если в интернете что-то выглядит непонятным, странным, страшным,
  • когда предлагают соблазнительные, очень похожие на сказку, обещания чего-либо.
Более детально с описанием угроз для детей в интеренете, а также как им эффективно противостоять, можно найти в пособии для родителей «Дети в Интернете: как научить безопасности в виртуальном мире». Пособие разработано компанией «Киевстар» совместно с экспертами Института психологии им. Г. С. Костюка.
Хочу  также напомнить о социальной инициативе Киевстар, которая реализуется с 2009 года.
Наверняка вы помните рекламные борды наподобие:
Основная их цель была привлечь внимание к порталу, посвященному вопросам безопасности детей в интернет. На портале содержаться и пополняются статьи, правила безопасности для родителей и детей, пособия, видеоролики и многое другое.

вторник, 5 июня 2012 г.

Мифическое существо полезный аудит

Не так давно, на RISSPA была оживленная дискуссия на тему "бывают ли полезными аудиты ИБ?". Речь, безусловно, шла не об аудитах, а скорее независимой оценке ИБ, но речь сейчас не об юридических терминах. Назовем его аудитом или консалтингом, а вопрос остается один - есть ли польза?
В дискуссии обсуждали понятность отчетов, четкость поставленной задачи, прозрачность методологии, качество самих аудиторов. В общем, обсудили много полезных вещей, обеспечивающих "полезность" аудитов и других консалтинговых проектов. Вроде бы как все просто. Почему же тогда существование в природе  такого рода полезных проектов ставится под сомнение? По всей видимости, секрет в формулировке полезный для компании. Абстрактная сущность компания часто не может оценить полезность проектов, по той простой причине, что состоит из разных индивидуумов, у каждого из которых свое понимание полезности. Хотя нет. Стоп. Оценка - это уже в конце. А в начале - постановка задачи. Критический фактор успеха будущего проекта. Ибо, будь хоть все консультанты семи пядей во лбу, а если попросить у них не то, то и сделают они не то. В свою прошлую бытность консультантом, по результатам  переговоров с клиентом о предмете и цели услуги, в большинстве случаев складывалась вот такая картина (упрощено для улучшения восприятия, в реальности все значительно хуже):

Разберем фрагменты картинки по отдельности:

Техническое задание - часть тендерной документации, которую получают консультанты и которая теоретически должна содержать цель и подробные требования к проекту. На практике этот документ имеет очень мало общего с тем, что реально нужно и полезно компании. В лучшем случае цель, но далеко не всегда. Происходит это обычно по нескольким причинам (или их комбинациям):
  • Человек, ответственный за написание ТЗ, не обладал достаточным временем на полноценную формулировку требований и написал на колене, в пене, ночью.
  • Человек, ответственный за написание ТЗ,  по причине отсутствия времени/квалификации/совести (нужное подчеркнуть) "списал" с другого, по его мнению похожего ТЗ.
  • Услужливые консультанты помогали "правильно" сформулировать ТЗ, и прописали то, что в перспективе проекта они смогут предложить, ориентируясь исключительно на свои возможности и ресурсы.
Что хочет менеджер проекта. На определённом уровне, и, как правило, обладающие печальным опытом, консультанты перестают делать предложения компаниям, руководствуясь сугубо техническим заданием. Поэтому они, прочитав ТЗ, едут встречаться с менеджером проекта для уточнения правильности своего понимания. Тут их ждет сюрприз (или не ждет, в зависимости от того, на сколько они изначально верили в правильность ТЗ). Менеджер проекта со стороны заказчика озвучивает что-то, совершенно отличающееся от того, что написано в техническом задании. И то, что в ТЗ написано другое, менеджера проекта не смущает. Он флегматично поживает плечами и рассказывает любопытным консультантам, что на самом деле нужно сделать вот это и вот это.
Обуславливается это двумя факторами. Первым фактором является то, как менеджер проекта понял, что нужно сделать в рамках проекта и какой у него есть опыт по решению подобных проблем. И, поскольку спрос в перспективе с него, он будет делать проект как понял и как считает правильным.

Скрытые мотивы участников проекта
Вторым фактором является то,  что менеджер проекта хочет достичь в рамках проекта. Если кому-то показалось, что первое и второе - это одно и то же, то он глубоко заблуждается. В первом случае речь идет о понимании что нужно компании, а во втором - менеджеру проекта лично. И не редко бывает, что эти две потребности находятся в конфликте. С учетом того, что для конкретного человека  его личные мотивы всегда более веский аргумент,
потребности компании отходят на второй план.
Как всегда, в реальной жизни все сложнее. И кроме менеджера проекта есть еще целая куча других участников проектов. И да. У них у всех есть свои скрытые ожидания и личные мотивы. И, часто, они (мотивы) находятся не только в конфликте с интересами компании, но и друг с другом. Не обязательно это стремление отхватить кусок одеяла побольше. Порой в результате проекта возникает угроза для кого-нибудь из участников. Угроза его влиянию в компании, полномочиям... в общем, месту под солнцем. Например, посредством сокращения подчиненных в результате оптимизации. Для компании - сокращение затрат, а для конкретного руководителя - понижение статуса. Будет он считать такой проект полезным? Скорее всего, нет. А будет ли считать проект полезным человек, которого накажут по выявленным в результате проекта недостаткам?  Добавим сюда тех, кто с помощью проекта хочет реализовать свои скрытые планы, не относящиеся к сути проекта, и картина будет более-менее полной.

Реальные потребности компании. В пылу обсуждения личных мотивов чуть не забыли про потребности той самой абстрактной сущности - компании. Для начала не плохо бы определить, кто из выше перечисленных участников представляет интересы это самой компании. Никто. Пользу для компании могут оценить только акционеры. Ну и топы в большинстве случаев. С которыми как раз встретиться для обсуждения потребностей не реально. Да не скажут они что именно нужно компании. В лучшем случае, что не так. А вот в чем причина... Так ведь консультантов то для этого и наняли. 
Не раз сталкивался в своей практике с ситуацией, когда, после многочленных переговоров и  
анализа исходных данных, выяснялось, что то, что запрошено компанией в ТЗ или озвучено менеджером проекта - совсем не то, что реально нужно компании. Что корень проблемы лежит в другой области. Просто никто не копал до этого корня. Описали симптомы, а причину болезни установили не правильно. В этих случаях приходилось идти на риск и предлагать компании не то, что она хотела изначально. И в результате, коммерческое предложение, не смотря на то, что содержало очень мало общего с ТЗ, выигрывало тендер. С комментариями от представителей компании: "Вы лучше всех поняли, что мы хотели".
Бывает и так, что то, что хочет компания ей попросту не нужно, поскольку в перспективе затраты превысят выгоды от проекта. Встречаемся как-то с представителем компании. Хотят в перспективе получить сертификат по ISO 27001. Спрашиваю - зачем? - Хотим, что бы была надежной информационная безопасность. Говорю - прекрасно, а сертификат вам зачем? Он вам нужен для укрепления имиджа компании? - Нет. - Контрагенты/поставщики/регуляторы требуют? - Нет. В результате короткой дискуссии выяснилось, что сертификат компании не нужен.

И это - только первый шаг. А впереди еще сам проект и, не менее увлекательное упражнение - предоставление результатов проекта. Даже если требования были определены правильно, проект прошел нормально, нужно еще правильно представить результаты и убедить заказчика в том, что это именно то, что ему нужно. Подводные камни данного этапа заслуживают отдельного поста.
  
Резюмируя вышесказанное. Практически в любом проекте с привлечением консультантов будут недовольные, которые считают проект бесполезным, а деньги на него - зря потраченными. И наиболее объективную информацию можно получить только у высшего руководства и акционеров. 

вторник, 17 апреля 2012 г.

Лог-бомбинг от www4.savegco-antivir.com

За последние несколько недель среди посетителей блога появился странный сайт www4.savegco-antivir.com. Поскольку я не занимаюсь продажами услуг и не сильно мониторю источники трафика, я лишь пожал плечами и забыл. Однако, в конце прошлой недели к мне обратился коллега по ремеслу с вопросом не встречал ли я чего-нибудь необычного в статистике блога. Как выяснилось, его блог тоже стал навещать сей загадочный посетитель, и знакомый заподозрил неладное.  
Немного погулив, я увидел, что загадочный сайт посещает все блоги подряд вне зависимости от тематики и языка.
По факту оказалось, что это новая волна реферер-бомбинга, известного также как лог-бомбинг, он же referer spam, он же Гоша, он же Гога, он же Жора.
Суть метода состоит в том, что спамер генерирует повторяющиеся запросы к сайту с использованием фальшивого referer url, ссылающегося на сайт, который спамер хочет раскрутить. Сайты, у которых журналы доступа  статистика посещений публичная (а таких много), предоставляют эту информацию для индексирования поисковик. Что приводит в повышению рейтинга раскручиваемого сайта.
Что делать если у вас в статистике признаки лог-бомбинга и вас это беспокоит:
  • Не нажимайте на сомнительные ссылки
  • Если есть возможность (например, ваш блог не на бесплатном движке от гугла), спрячте от поисковиков журналы посещения
  • Наберитесь терпения, гугл скоро это победит ;)

четверг, 29 марта 2012 г.

Новая дыра в Google Play: комментарии МТС и Samsung

МТС и Samsung наконец-то начали комментировать ситуацию с насильственной заменой стандартного почтового приложения в смартфонах Samsung на приложение «МТС Мобильная Почта» без возможности удаления последнего.
Представитель МТС подчеркнул, что «МТС Мобильная Почта» "не является вирусным и не представляет какой-либо угрозы для пользовательских устройств". Представитель также подчеркнул, что МТС не занимается самостоятельной разработкой ПО и заказывает подобные услуги у третьих фирм. Так что во всем виноват разработчик. Правда назвать разработчика отказался. К тому же заявление о том, что "мы не в курррсе ррребята" плохо стыкуется с заявлением, что «МТС мобильная почта» имеет все необходимые лицензии. Вероятнее всего, секрет кроется в соглашении, подписанным накануне между МТС и Samsung о создании монобрендовой розничной сети Samsung на базе торговой сети МТС. Вероятно, разработчик чуть-чуть опередил события.
Samsung на происходящее флегматично заметила, что «в ближайшее время» выпустить решение, с помощью которого можно будет удалить приложение МТС.
Таким образом, все осчастливленные должны либо ждать заветное решение, либо менять прошивку, либо учить русский (ведь повезло и не русскоговорящим) 

Проверки СУИБ Нацбанком - первые впечатления

Итак, то, что так долго боялись банковские специалисты по информационной безопасности, свершилось! Национальный банк начал проверки соблюдения постановления № 474, а именно внедрения и функционирования в банке Системы управления информационной безопасностью согласно стандарта СОУ Н НБУ 65.1 СУІБ 1.0:2010.
Основные впечатления, наблюдения и выводы прошедших проверку:
  • Банковский надзор так и не обзавелся специалистами по информационной безопасности. Проверку выполняют те же инспектора с экономическим образованием , которые приходили и раньше на комплексные проверки.
  • Проверка сводится к проверке наличия бумаг и, иногда(!), их содержания
  • Для более-менее успешного прохождения проверки достаточно документов высокого и среднего уровня (согласно стандарта). Наличие документов низкого уровня является для инспекторов признаком того, что банк достиг высшего просветления и ушел в Нирвану полностью соответствует стандарту.  
Вышеописанное как-то не очень клеилось с тем, чему я учился для получения сертификата ведущего аудитора по ISO 27001 и в душу закралось сомнение - может инспектора где-то не дорабатывают? Ленятся посмотреть, действительно ли все работает так, как написано в бумаге? 
Ознакомившись с программой аудита банковского надзора, я с удивлением обнаружил, что все 47 вопросов (точнее их 100, но сгруппированы в 47 более высокоуровневых) делятся на три группы:
  • Есть ли документ Х?
  • Есть ли в документе Х раздел Y?
  • Подписан ли / утвержден ли документ Х?
По большому счету, для выполнения проверки инспектору не нужно даже приходить в банк - комплект документов можно получить по почте и оформить все не сходя с места. 

Какие выводы напрашиваются из вышесказанного?
  • Кто из банков в прошлом году сэкономил на консультантах и не внедрял СУИБ, а купил бумажного тигра - не прогадал.
  • Для поддержания работоспособного соответствующего требованиям НБУ СУИБ достаточно двух человек - безопасника и аудитора, которые будут генерировать необходимую макулатуру документацию
  • Возможно ситуация улучшится в дальнейшем, но... Достаточно вспомнить соблюдение требований  постановления № 112 (криптоключи) и № 265 (непрерывность деятельности), которые строго соблюдались только на бумаге. Добавим сюда первые годы аудитов по PCI-DSS, когда на проверку приезжали вроде бы специалисты в области ИБ, но в технической части им можно было навешать полные уши лапши и проверяющие в полной гармонии и умиротворенности писали отчет о соответствии. Исходя из вышесказанного, если улучшения и произойдут, то будет это не скоро и не в Украине
ЗЫ Не забудьте покормить бумажного тигра.